iT邦幫忙

2026 iThome 鐵人賽

DAY 10
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 10

# Day 10 - 每天湧入上百則威脅情資通知,真正被拿來阻擋一次攻擊的,可能不到 5%

  • 分享至 

  • xImage
  •  

一句話摘要:
CTI(威脅情資)失敗的原因,很少是情資品質不好,而是企業把「訂閱情資」誤當成「使用情資」;沒有落地到偵測規則與應變決策的情資,只是另一種形式的告警疲勞。


為什麼這件事對企業很重要?

多數企業導入 CTI,第一步就是訂閱多個情資來源(商用平台、政府 ISAC、開源 Feed),接著把 IOC(入侵指標)匯入 SIEM,然後就停在這裡。問題是,情資不會自己變成防禦一份「某惡意 IP 正在攻擊金融業」的通知,如果沒有人把它轉換成防火牆規則、SIEM 偵測邏輯或威脅獵捕假設,它就只是一封被已讀不回的信件。企業花錢買情資,卻沒有建立「情資→行動」的轉換機制,等於買了地圖卻沒人負責開車。

第一線 IT/SecOps 心聲: 「我們訂了三個情資平台,每天信箱塞爆上百則通知,根本看不完,更別說一一驗證跟我們有沒有關係,最後大家都學會直接歸檔到『之後再看』的資料夾,其實就是沒人再看。」

決策層 / 業務單位迷思: 「我們花了不少預算訂閱最頂級的威脅情資服務,應該能提前防範攻擊了吧?」(實際上,情資從未被轉換成任何一條偵測規則)

當情資的消費模式停留在「收到通知、掃過標題、關閉視窗」,企業付出的訂閱費用完全沒有轉換成防禦力提升,這是資安投資中最容易被忽視、卻最普遍的一種浪費。


技術觀念與治理機制拆解

CTI 真正落地的關鍵,在於建立一套「情資分級 → 行動轉換 → 效益回饋」的閉環,而不是把情資當成單向的閱讀清單。我在實務上會把情資依照「與我方相關性」與「行動急迫性」拆成三層:

【威脅情資(CTI)落地閉環架構】

  1. 原始情資輸入: 判斷是否與我方資產或產業相關。
    • 不相關: 歸檔備查,不主動行動。
    • 相關: 進入下一步轉換評估。
  2. 行動轉換評估: 判斷是否可轉為具體偵測規則。
    • 不可轉換: 納入威脅獵捕(Threat Hunting)假設清單。
    • 可轉換: 轉換為 SIEM 或防火牆規則。
  3. 部署與效益回饋: 部署規則並驗證告警有效性。定期檢視「是否真的觸發過告警?」,並將結果回饋至前端的情資篩選邏輯。

這個閉環最容易被忽略的一環是「效益回饋」多數企業部署完偵測規則就結束了,卻從不回頭檢視「這條規則過去三個月有沒有真的觸發過、觸發的是不是真事件」。沒有回饋機制,情資規則會像資安部門的其他制度一樣,逐漸變成一堆「寫好了但沒人知道還有沒有用」的殭屍規則。

以下是情資落地成熟度的三個階段對照,多數企業卡在第一階段而不自知:

成熟度階段 情資使用樣貌 典型問題
第一階段:訂閱式囤積 訂閱多來源情資,僅供人工瀏覽 資訊過載,實際轉換率趨近於零
第二階段:規則化導入 部分 IOC 轉為 SIEM/防火牆規則 規則缺乏定期驗證,逐漸變成殭屍規則
第三階段:閉環治理 情資→規則→告警→回饋,形成迴圈 需要跨團隊協作與明確的資源投入

實務追蹤範例(去識別化 CTI 轉換效益追蹤紀錄):

【情資來源 A:商用情資平台】

  • 月費: NT$ 45萬
  • 當月接收 IOC 總數: 3,200 筆
  • 與我方相關 IOC: 180 筆
  • 成功轉換為規則: 42 筆
  • 規則觸發且確認為真陽性(True Positive): 3 次
  • 情資轉換率: 1.3%
  • 治理建議: 考慮降級訂閱範圍,聚焦特定產業專屬情資。

【情資來源 B:產業 ISAC 情資交換】

  • 月費: 基礎會員費用(非按量計價)
  • 當月接收 IOC 總數: 210 筆
  • 與我方相關 IOC: 95 筆
  • 成功轉換為規則: 38 筆
  • 規則觸發且確認為真陽性(True Positive): 7 次
  • 情資轉換率: 40%
  • 治理建議: 維持並擴大參與,相關性與轉換率顯著優於商用平台。

這份追蹤表最有價值的地方,是把「情資來源」拿出來做投資報酬率比較,結果往往會顛覆直覺:產業 ISAC 情資交換的相關性與轉換率,經常遠高於昂貴的商用平台,因為 ISAC 提供的是同產業真實遭遇的攻擊,而非泛用型全球威脅列表。這正是「廠商中立」思維的實務體現:不迷信品牌與價格,只看轉換效益。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 建立一份簡單的情資轉換追蹤表,記錄每一則被轉換成規則的情資,後續是否真的觸發過告警,三個月後檢視一次,砍掉從未觸發過的殭屍規則,避免 SIEM 效能被無效規則拖累。
  • For CISO / IT 主管 / 決策者: 在續約情資訂閱前,務必要求團隊提供「轉換率」與「真陽性觸發次數」數據,而非只看訂閱來源的品牌知名度;同時建議優先評估加入產業 ISAC 或同業資安聯防社群,相較於商用平台,往往能用更低成本取得更高相關性的情資。

實戰行動清單:

  • 為現有每個情資來源建立「轉換率」與「真陽性次數」追蹤紀錄。
  • 每季檢視 SIEM 中的情資規則,砍除三個月內從未觸發的殭屍規則。
  • 評估加入至少一個產業 ISAC 或同業情資交換社群。
  • 情資續約前,要求廠商提供過去一年與我方產業相關的情資統計。

懂事掌短評

情資本身不會保護你,能不能把情資轉換成一條真正會觸發、真正被驗證過的偵測規則,才是資產與噪音的分野。工具會一直推陳出新、平台會一直改版,但「訂閱不等於防禦,轉換率才是真本事」這個判斷邏輯,永遠是評估任何資安投資的第一道濾網。


現場挑戰問題

你的組織目前訂閱的威脅情資來源,有沒有具體的轉換率數據?如果現在要你向老闆報告「這筆情資訂閱費值不值得」,你手上有沒有足夠的證據做出判斷?


【明日 DAY 11 痛點預告】
多數 SOC 團隊每天緊盯的問題是「有沒有中毒」,但真正厲害的防禦者問的是另一個問題:如果攻擊者已經在我的環境裡,他現在走到攻擊鏈的哪一步?明天用 MITRE ATT&CK 框架,拆解威脅獵捕如何從「被動等告警」升級為「主動找痕跡」,以及多數企業防護覆蓋率地圖上,那些自己都不知道的空白區域。


上一篇
# Day 09 - 法務叫你別亂講話,公關叫你先別承認,技術團隊卡在中間動彈不得
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言